Fuite de données SHEIN (2018)
En juin 2018, le détaillant de mode rapide SHEIN a subi une compromission de ses systèmes de paiement exposant environ 39 millions d'identifiants de comptes. En 2022, l'État de New York a infligé une amende de 1,9 million de dollars à la maison mère Zoetop pour avoir minimisé la fuite et omis d'avertir la plupart des victimes.
- Victime
- SHEIN
- Perte
- $1.9M
- données
- 39.1M
- utilisateurs
- 39.1M
En juin 2018, le géant de la mode rapide en ligne SHEIN — alors exploité par sa maison mère basée à Hong Kong Zoetop Business Co., qui détient également la marque Romwe — a subi une fuite de données touchant environ 39 millions de comptes clients. Quatre ans plus tard, le procureur général de New York a infligé une amende de 1,9 million de dollars à Zoetop pour avoir minimisé la fuite et omis d'avertir la plupart des utilisateurs concernés.
Ce qui s'est passé
Un tiers malveillant a obtenu un accès non autorisé aux systèmes de paiement de SHEIN à partir d'environ juin 2018. SHEIN n'a découvert l'intrusion qu'en août 2018 — environ deux mois plus tard — et l'a divulguée publiquement environ un mois après. Les données volées comprenaient des adresses e-mail et des mots de passe hachés en MD5 pour 39 086 762 comptes uniques ; le jeu de données a ensuite été ajouté à Have I Been Pwned en octobre 2018.
La fuite a connu un regain d'attention en octobre 2022 lorsque le procureur général de New York a publié les conclusions de son enquête, estimant que Zoetop avait gravement mal géré à la fois l'incident et sa communication publique.
Impact
- Environ 39 millions d'identifiants de comptes ont été volés dans le monde, dont ceux de plus de 375 000 résidents de l'État de New York.
- Les mots de passe n'étaient protégés que par un hachage MD5 non salé, ce qui rendait beaucoup d'entre eux trivialement craquables.
- Le procureur général de New York a constaté que Zoetop avait faussement affirmé que seules 6,42 millions de personnes étaient concernées et qu'elle avertissait tous les utilisateurs touchés — alors qu'en réalité elle n'avait contacté qu'une fraction des 39 millions.
- Les enquêteurs ont aussi constaté que Zoetop n'avait pas imposé de réinitialisation des mots de passe aux utilisateurs concernés et avait dénaturé l'ampleur et la gestion de la fuite. Le résultat fut une amende de 1,9 million de dollars en octobre 2022.
Pourquoi c'est important
Le cas SHEIN tient moins à la sophistication technique de l'attaque qu'à l'échec de la réponse à incident et à la responsabilité réglementaire. New York n'a pas sanctionné Zoetop principalement pour avoir été victime d'une fuite, mais pour en avoir minimisé l'ampleur, trompé les consommateurs et omis d'avertir la grande majorité des victimes — des obligations que les lois sur la notification des fuites existent pour faire respecter.
C'est aussi un rappel que le hachage faible des mots de passe (MD5 non salé) aggrave le préjudice longtemps après le vol initial, et que les plateformes grand public à croissance rapide opérant dans de multiples juridictions font face à des obligations croissantes de divulguer les fuites rapidement et avec exactitude. L'amende est devenue un exemple fréquemment cité dans les discussions de sensibilisation à la cybersécurité sur la manière dont les régulateurs traitent l'opacité autour des fuites de données.
Impact financier
Coûts déclarés en USD
- Amendes & règlements$1.9M
Chronologie
Un tiers malveillant obtient un accès non autorisé aux systèmes de paiement et de comptes de SHEIN.
SHEIN découvre la fuite environ deux mois après son début.
SHEIN divulgue publiquement l'incident, environ un mois après sa découverte.
Un jeu de données de 39 086 762 adresses e-mail uniques avec des empreintes MD5 de mots de passe est ajouté à Have I Been Pwned.
Le procureur général de New York inflige une amende de 1,9 million de dollars à la maison mère Zoetop pour mauvaise gestion de la fuite et tromperie du public.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/Breach/SHEIN
- techcrunch.comhttps://techcrunch.com/2022/10/13/shein-zoetop-fined-1-9m-data-breach/
- infosecurity-magazine.comhttps://www.infosecurity-magazine.com/news/zoetop-fined-dollar19m-for-data/
- cshub.comhttps://www.cshub.com/attacks/news/shein-fined-us19mn-over-data-breach-affecting-39-million-customers